2c4558164e
Die sechs seit Anfang August offenen Browser-Durchlaeufe aus Phase 15 und 16 (WINDOWS.md #1-#6) waren liegengeblieben, weil in den damaligen Sitzungen kein Browser-Tool verfuegbar war. Der Stack lief fuer die Phase-17-Gegenproben ohnehin, also wurden alle nachgeholt, die ohne echtes Active Directory pruefbar sind. Geschlossen: #1 (15-06) Gruppenverwaltung: anlegen, umbenennen, Standardmarkierung exklusiv setzen und zuruecknehmen, Mitglied hinzufuegen und entfernen, Loeschdialog nennt beide Zahlen konkret. Bei gestoppter API meldet der Loeschvorgang deutschen Klartext und laesst die Gruppe stehen. Die AD-Bindung ist an dieser Stelle gegenstandslos geworden — Phase 16 hat sie in den LDAP-Bereich verlagert. #2 (15-07) Freigaben-Matrix: setzen und entziehen, Aktivierungsdialog auf beiden Wegen (Sofort-Freigabe legt den Grant an, "Spaeter konfigurieren" nicht), Direkt-Grant neben Gruppen-Grant mit sichtbarer Gruppenspalte, langer Gruppenname bleibt in seinen Massen. Bei gestoppter API springt die Checkbox zurueck und die Datenbank bleibt unveraendert — kein optimistischer Zustand ueberlebt. #5 (16-04) Gruppen-Dialog in allen drei Zustaenden, inklusive importierter Gruppe mit gesperrtem AD-Namen und freiem internen Namen; die Liste zeigt danach den internen Namen und traegt den AD-Namen im Tooltip. Die AD-Bindung wurde dafuer in der Datenbank gesetzt, nicht importiert — im Bericht ausdruecklich vermerkt. #3 (15-08) wurde durchgefuehrt und hat einen Defekt aufgedeckt: WINDOWS #10 (neu, offen): PERM-04 greift nicht auf den modul-eigenen Routen. Der Zugriffs-Guard sitzt allein in modules/[category]/[moduleSlug]/page.tsx. Die vier fest verdrahteten Modulrouten (tender-radar, dkv-fleet, cert-manager, domaincheck) samt Unterseiten laufen daran vorbei. Ein USER ohne Freigabe bekommt unter /modules/procurement/tender-radar korrekt die 403-Seite, unter /modules/tender-radar, /modules/tender-radar/my-sources und /modules/dkv-fleet dagegen die volle Seite mit bedienbaren Knoepfen. Keine Datenpreisgabe — die API antwortet durchgehend 403 — aber der Nutzer sieht Bedienelemente, die er nicht benutzen darf, und rohe englische Techniktexte statt einer verstaendlichen Meldung. Sidebar, Marketplace und API verhalten sich dagegen korrekt. Offen bleiben #4 und #6: beide messen den Sync-Vorgang selbst und brauchen ein erreichbares Active Directory. Berichte mit Screenshots unter 15-UAT-2026-09-07.md und 16-UAT-2026-09-07.md. Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01K5jtbGzC5Sf9npJ3JCjKhq
61 KiB
1920x1113px
61 KiB
1920x1113px